
کازموس لبز فاش کرده است که حمله کنندگان بین ۲۰ تا ۲۵ آگوست، از یک آسیبپذیری حیاتی Cosmos EVM در شش شبکه بلاکچین سوء استفاده کرده و توکنهای سرقت شده را به داراییهایی به ارزش حدود ۵.۷۲ میلیون دلار از طریق صرافیهای غیرمتمرکز و متمرکز تبدیل کردند.
کازموس لبز در گزارش فنی پس از حادثه (post-mortem) که روز جمعه منتشر شد، اعلام کرد که این نقص برای اولین بار در ۲۵ آوریل، تقریباً چهار ماه قبل از شروع حملات، از طریق برنامه باگ بانتی (bug bounty) آن گزارش شده بود. آزمایشکنندگان آن نتوانستند این اکسپلویت را در برابر پیکربندیهای مورد استفاده شبکههای تولیدی شناخته شده Cosmos EVM بازتولید کنند و در آن زمان نتیجه گرفتند که وجوه زنده کاربران در معرض خطر نیست.
بر اساس این ارزیابی، توسعهدهندگان آسیبپذیری را از طریق یک پچ عمومی بیصدا (silent public patch) به جای توزیع خصوصی یک اصلاح امنیتی به بلاکچینهای آسیبدیده، مدیریت کردند. کازموس لبز این اصلاح را در ماه می ادغام کرد بدون اینکه به اپراتورهای شبکه بگوید که کدام آسیبپذیری را برطرف کرده است.
این ارزیابی بعداً نادرست از آب درآمد، پس از اینکه محققان مستقل در اوایل آگوست تأیید کردند که این باگ بر تمام بلاکچینهای Cosmos EVM تأثیر میگذارد. سپس کازموس لبز این اصلاح را مبهم ساخت تا مهندسی معکوس را دشوارتر کند و نسخههای پچ شده را در ۱۹ آگوست ساعت ۷:۰۱ شب به وقت شرقی (ET) منتشر کرد.
یادداشتهای انتشار به اصلاحات امنیتی «مهم» اشاره داشتند بدون اینکه آسیبپذیری را توصیف کنند. اولین حمله شناخته شده در ۲۰ آگوست ساعت ۳:۰۶ بعدازظهر به وقت شرقی (ET)، حدود ۲۰ ساعت پس از در دسترس قرار گرفتن نرمافزار پچ شده، آغاز شد.
این آسیبپذیری شامل یک خطای سرریز عدد صحیح به پایین (integer underflow) در Cosmos EVM بود، چارچوب سازگار با اتریوم این اکوسیستم که بر پایه کدبیس متنباز Evmos ساخته شده است.
یک حمله کننده میتوانست ابتدا حسابی حاوی توکنهای قفل شده ایجاد کند و توکنهای بیشتری را به یک اعتبارسنج (validator) واگذار (delegate) کند، بیشتر از آنچه حساب قادر به خرج کردن آن بود. کسر مقدار واگذار شده باعث شد موجودی به زیر صفر برسد، که باعث شد مقدار به حداکثر رقم ممکن ۲^۲۵۶-۱ واحد پایه (base units) بازگردد (wrap around).
سپس حمله کننده میتوانست از موجودی افزایش یافته در برابر حساب دیگری استفاده کند. ارسال این مقدار به یک هدف، موجودی ثبت شده آن را از همان سقف عددی فراتر برد و باعث یک سرریز (overflow) شد که مقدار را دوباره به پایین برگرداند و توکنهای هدف را در اختیار حمله کننده قرار داد.
به گفته کازموس لبز، توکنهای اضافی از طریق این فرآیند ایجاد نشد و عرضه کل توکنها عملاً بدون تغییر باقی ماند. MANTRA اعلام کرد که این اکسپلویت تنها یک واحد پایه، کوچکترین واحد قابل تقسیم توکن، عرضه آن را تغییر داده است.
کازموس لبز گفت که حمله کنندگان حسابهایی با موجودیهای بزرگ را هدف قرار دادند، از جمله آدرسهای سوزاندن (burn addresses) و کیف پولهای چند امضایی (multisignature wallets) که هنگام راهاندازی شبکهها ایجاد شده بودند. اطلاعیه آن این نقص را به عنوان حیاتی طبقهبندی کرد و نسخههای Cosmos EVM قبل از v0.6.2 و v0.7.2 را آسیبپذیر شناسایی کرد.
این حادثه پس از افشای امنیتی دیگری مربوط به نرمافزار کازموس در اوایل سال جاری رخ داد. Crypto.news قبلاً گزارش داده بود که یک محقق در آوریل یک نقص CometBFT را فاش کرده بود که میتوانست باعث توقف گرهها (nodes) در طول همگامسازی بلاک (block synchronization) شود. این مشکل با امتیاز CVSS 7.1 امکان سرقت مستقیم داراییها را فراهم نمیکرد.
هنگامی که محققان مستقل تأیید کردند که نقص Cosmos EVM میتواند بر بلاکچینهای تولیدی تأثیر بگذارد، کازموس لبز نسخههای امنیتی را آماده کرد که در ۱۹ آگوست منتشر شد.
اپراتورهای شبکه هشدار خاصی در مورد آسیبپذیری دریافت نکردند که توضیح دهد ارتقا چه مشکلی را حل میکند. MANTRA بعداً گفت که ۲۰ ساعت برای ارزیابی، ساخت، آزمایش و هماهنگی یک ارتقای تغییردهنده وضعیت در میان ۳۸ اعتبارسنج مستقل آن کافی نبود.
«بیست ساعت یک بازه زمانی واقعبینانه برای ارزیابی، ساخت، آزمایش و هماهنگی یک ارتقای تغییردهنده وضعیت در میان ۳۸ اعتبارسنج مستقل نبود، به ویژه بدون یک هشدار خاص در مورد آسیبپذیری،» MANTRA در گزارش پس از حادثه خود نوشت.
افشای دیگری قبل از اولین سرقت رخ داد. در ۲۰ آگوست ساعت ۳:۱۶ صبح به وقت شرقی (ET)، یک توسعهدهنده Push Chain به طور عمومی یک تغییر کد را ارسال کرد که آسیبپذیری و مسیر اکسپلویت آن را توصیف میکرد. این پرونده، کشف را به یک ممیزی توسط شرکت امنیتی Hacken نسبت داد و نسخههایی را که آسیبپذیر تلقی میشدند، فهرست کرد.
این ارسال اعلام کرد که هیچ نسخه منتشر شدهای حاوی اصلاحیه نیست، اگرچه جدول نسخههای آن v0.6.2 و v0.7.2 را که کازموس لبز تقریباً هشت ساعت قبل منتشر کرده بود، حذف کرده بود.
کازموس لبز انتشار یک مسیر اکسپلویت دقیق توسط یک توسعهدهنده پاییندستی را «بسیار غیرعادی» توصیف کرد و گفت که چنین افشاهایی میتواند خطر سوء استفاده از یک آسیبپذیری را افزایش دهد.
MANTRA کشف امنیتی عمومی را ۱۱ ساعت و ۴۵ دقیقه قبل از اولین کاوش مهاجم قرار داد. با این حال، کیف پول مهاجم تقریباً چهار ساعت قبل از ثبت کشف، تأمین مالی شده بود.
«ما زمانبندی را به عنوان یک واقعیت بیان میکنیم و هیچ نتیجهگیری از آن نمیگیریم،» MANTRA گفت.
به گفته شبکه، برداشتی به مبلغ ۴۷۲.۷۰ MANTRA از یک حساب مشتری در یک صرافی متمرکز، هزینههای گس (gas fees) مورد استفاده در طول حمله را تأمین کرد.
MANTRA بزرگترین زیان عمومی افشا شده ناشی از حملات را متحمل شد، با ۷۲۰.۹ میلیون توکن MANTRA که در آن زمان حدود ۳.۶ میلیون دلار ارزش داشت و از دو آدرس سرقت شد.
یکی از آنها آدرس سوزاندن (burn address) شبکه بود. دومی یک کیف پول چند امضایی (multisignature wallet) غیرفعال بود که از یک کمپین تشویقی قبلی باقی مانده بود.
هنگامی که توکنها برای اولین بار از آدرس سوزاندن (burn address) منتقل شدند، هیچ هشدار خودکاری تولید نشد زیرا سیستمهای نظارتی MANTRA این آدرس را غیرقابل جابجایی میدانستند و تراکنشهای خروجی آن را رصد نمیکردند.
این حمله تقریباً چهار ساعت بدون شناسایی باقی ماند و به حمله کننده زمان داد تا کیف پول چند امضایی غیرفعال را تخلیه کند.
MANTRA شبکه را در ۲۰ آگوست ساعت ۷:۱۳ شب به وقت شرقی (ET) متوقف کرد. حدود ۳۸ میلیون MANTRA سرقت شده در کیف پول مهاجم مسدود باقی ماند، اما ۹۴.۷٪ از توکنهای سرقت شده قبلاً از طریق ۱۵ تراکنش به یک آدرس سپرده صرافی متمرکز منتقل شده بود.
این بلاکچین برای تقریباً ۳۰ ساعت قادر به پردازش تراکنشها نبود. Crypto.news در طول این وقفه گزارش داد که MANTRA تراکنشها را متوقف کرده بود در حالی که تیمهای مهندسی و امنیتی در حال بررسی حادثه بودند و صرافیها واریز و برداشتها را به حالت تعلیق درآورده بودند.
اعتبارسنجها (Validators) بعداً نرمافزار پچ شده را مستقر کردند و تولید بلاک (block production) را بدون بازگرداندن بلاکچین (rolling back the chain) یا تغییر موجودی کاربران از سر گرفتند. نسخه ۸.۴.۰ شامل اصلاح امنیتی Cosmos EVM بود.
MANTRA پشتیبانی بومی EVM را در سپتامبر ۲۰۲۵ به شبکه اصلی خود در کنار سازگاری با CosmWasm اضافه کرده بود که به برنامههای Solidity و قراردادهای هوشمند بومی کازموس اجازه میدهد تا در شبکه فعالیت کنند.
به گفته این پروژه، تا ۲۸ آگوست هیچ توکن MANTRA سرقت شدهای بازیابی نشده بود.
عرضه در گردش آن حدود ۷۲۰.۹ میلیون توکن افزایش یافت زیرا داراییهای نگهداری شده در حسابهایی که قبلاً غیرقابل خرج کردن طبقهبندی شده بودند، از جمله آدرس سوزاندن، پس از جابجایی توسط حمله کننده، قابل معامله شدند.
به گفته کازموس لبز، همین روش در ۲۲ آگوست علیه TAC استفاده شد. تقریباً ۳ میلیارد TAC از استخر استیکینگ (staking pool) شبکه برداشت شد.
TAC برای آوردن برنامههای مالی غیرمتمرکز (DeFi) به کاربران TON و تلگرام طراحی شده است. حدود ۱.۲ میلیارد از توکنهای سرقت شده در زنجیره BNB به ارزش تقریبی ۹۵۰,۰۰۰ دلار فروخته شد.
KiiChain در همان شب مورد حمله قرار گرفت و تقریباً ۱۴۸ میلیون KII را از دست داد. حدود ۶۴.۶ میلیون توکن به ارزش تقریبی ۱.۶ میلیون دلار فروخته شد.
کازموس لبز تخمین زد که اگر شبکه بازسازی شود، حدود ۵۴٪ از KII سرقت شده قابل بازیابی روی بلاکچین (onchain) باقی میماند.
در گزارش فنی پس از حادثه خود در ۲۳ آگوست، KiiChain از نحوه اطلاعرسانی آسیبپذیری به شبکههای پاییندستی انتقاد کرد. این پروژه گفت که کازموس لبز هیچ اطلاع قبلی ارائه نکرد، انتشار را به عنوان حیاتی امنیتی شناسایی نکرد یا در ابتدا به بلاکچینهای آسیبدیده نگفت که متوقف شوند.
«یک پچ (patch) روزها طول میکشد تا بررسی، ساخته، آزمایش و در مجموعه اعتبارسنجها (validator set) پیادهسازی شود. یک توقف (halt) چند دقیقه طول میکشد،» KiiChain نوشت. «تنها اقدامی که میتوانست فوراً خطر را مهار کند، دستورالعملی واضح برای توقف تولید بلاک بود، و آن دستور پس از وارد شدن خسارت صادر شد.»
کازموس لبز توصیه کرد که شبکههای آسیبپذیر در ۲۲ آگوست، پس از اینکه MANTRA، TAC و KiiChain قبلاً مورد حمله قرار گرفته بودند، متوقف شوند.
KiiChain بخشی از ارزیابی فنی را نیز مورد مناقشه قرار داد و گفت که سه نقص بالادستی برای انجام اکسپلویت مورد نیاز بود و تنها سرریز عدد صحیح به پایین (underflow) به طور عمومی پچ شده بود.
MANTRA پس از آزمایش اصلاحیه در برابر بازتولید عملی اکسپلویت، به نتیجه متفاوتی رسید. گزارش پس از حادثه آن، ترمیم سرریز عدد صحیح به پایین (underflow) را به عنوان «کنترلی که مسیر حمله را میبندد» توصیف کرد.
کازموس لبز دو آسیبپذیری زنجیرهای را توصیف کرد اما به ادعای KiiChain مبنی بر اینکه یک نقص بالادستی دیگر حل نشده باقی مانده است، نپرداخت.
سه بلاکچین دیگر نیز با همین روش مورد سوء استفاده قرار گرفتند، اگرچه کازموس لبز آنها را در گزارش خود شناسایی نکرد.
نسا (Nesa) ممکن است یکی از شبکههای آسیبدیده بوده باشد. Bitvavo در ۲۴ آگوست، واریز و برداشتهای NES را به حالت تعلیق درآورد و به یک آسیبپذیری حیاتی اجماع (critical consensus vulnerability) اشاره کرد که برای وادار کردن گرههای آسیبپذیر به پذیرش بلاکهای نامعتبر مورد سوء استفاده قرار گرفته بود.
شرکت تحلیل بلاکچین Bubblemaps، نسا را به عنوان یکی از بلاکچینهای آسیبدیده در تحلیل ۲۶ آگوست خود شناسایی کرد. این شرکت گفت که یک مهاجم حدود ۲۵۰,۰۰۰ دلار NES خریداری کرده، آن را به نسا پل کرده، از این نقص برای افزایش موجودی حدود ۲۰۰ برابر استفاده کرده و تقریباً ۵۰ میلیون دلار NES را به اتریوم بازگردانده است.
بیشتر تلاشها برای سوآپ (swaps) دچار لغزش شدید (extreme slippage) شد زیرا نقدینگی از استخرهای معاملاتی حذف شده بود و به گفته Bubblemaps، تنها حدود ۶۰,۰۰۰ دلار سود برای مهاجم باقی ماند.
کیف پول در ابتدا از طریق مونرو (Monero) تأمین مالی شده بود. Bubblemaps گفت که تفاوتها در روش تأمین مالی و رفتار مهاجم به این معنی است که ممکن است یک طرف جداگانه مسئول اکسپلویت نسا بوده باشد.
دو بلاکچین آسیبدیده باقیمانده به طور عمومی شناسایی نشدهاند.
کازموس لبز گفت که در طول واکنش خود با ۴۰ شبکه هماهنگی کرد و با ۱۳ شبکه دیگر همکاری کرد تا آسیبپذیری را پچ کنند یا قبل از مورد حمله قرار گرفتن، متوقف شوند.
این شرکت گفت که یک ثبت کامل از بیش از ۱۱۵ بلاکچین عمومی که در سراسر اکوسیستم کازموس فعالیت میکنند، نگهداری نمیکند. پاسخ آن ۱۱ استقرار Cosmos EVM را کشف کرد که قبلاً در تیم ثبت نشده بودند.
در همین حال، MANTRA در حال خریداری شدن توسط سرمایهگذار موجود، Inveniam Capital Partners است که در آگوست ۲۰۲۵ یک سرمایهگذاری استراتژیک ۲۰ میلیون دلاری در این پروژه انجام داده بود. انتظار میرود این تراکنش در سه ماهه سوم ۲۰۲۶ نهایی شود و MANTRA Chain، توکن آن و زیرساختهای مرتبط تحت مالکیت Inveniam به فعالیت خود ادامه دهند.





